Un'operazione ransomware nota come The Gentlemen, tracciata da Microsoft con il nome Storm-2697, sta attirando nuova attenzione da parte dei ricercatori di sicurezza per una capacità specifica e preoccupante: la capacità di disabilitare gli strumenti di endpoint detection and response (EDR) prima di lanciare un attacco. Una nuova advisory analizza come questo gruppo accechi proprio le difese su cui le organizzazioni fanno affidamento per individuare le intrusioni, e cosa possono fare i difensori per colmare questa lacuna.
The Gentlemen opera come piattaforma ransomware-as-a-service (RaaS), il che significa che il gruppo principale costruisce e mantiene il malware mentre una rete di affiliati esegue le effettive intrusioni e le negoziazioni. Questo modello è diventato la struttura dominante dietro le campagne ransomware su larga scala perché consente agli operatori di scalare rapidamente, diffondendo i loro strumenti a più attaccanti senza svolgere personalmente il lavoro di intrusione pratica. I ricercatori descrivono The Gentlemen come un gruppo con motivazioni finanziarie, di origine russofona e in rapida crescita in un lasso di tempo relativamente breve, un modello che rispecchia altri gruppi RaaS che si sono espansi in modo aggressivo una volta maturato il loro modello di affiliati.
Come Il Ransomware The Gentlemen Acceca le Difese EDR
Il software EDR è progettato per essere l'ultima linea di difesa su un dispositivo compromesso: osserva comportamenti di processo sospetti, segnala attività file anomale e può isolare una macchina prima che il ransomware finisca di crittografare i file. L'approccio di The Gentlemen prende di mira specificamente questo livello. Piuttosto che cercare di eludere silenziosamente gli strumenti EDR, il toolkit del gruppo è costruito per disabilitarli, disinstallarli o comunque neutralizzarli del tutto, rimuovendo di fatto il sistema di allarme prima ancora che l'intrusione venga notata.
Questo tipo di capacità EDR-killer è diventata una caratteristica ricorrente nei toolkit ransomware moderni, e cambia le valutazioni per i difensori. Una rete che presume che il suo agente EDR riferirà sempre è vulnerabile se la prima mossa di un attaccante è mettere a tacere quell'agente. Una volta che gli strumenti di sicurezza si spengono, gli operatori ransomware possono muoversi lateralmente, raccogliere credenziali e preparare i dati per l'esfiltrazione con un rischio molto minore di rilevamento precoce. Questo rispecchia una tendenza più ampia osservata in tutte le famiglie ransomware: gli attori delle minacce danno sempre più priorità alla disabilitazione degli strumenti di sicurezza come primo passo, non come ripensamento, perché garantisce loro il tempo necessario per completare una campagna di crittografia dell'intera rete ed estorsione.
Perché Questo Conta Oltre La Richiesta Di Riscatto
Le implicazioni sulla privacy dell'accecamento EDR vanno oltre l'immediata interruzione di un attacco ransomware. La maggior parte delle operazioni ransomware moderne, inclusi i gruppi di doppia estorsione, ruba i dati prima di crittografarli. Se gli strumenti EDR vengono disabilitati all'inizio dell'intrusione, le organizzazioni perdono la visibilità su esattamente ciò che è stato acceduto, copiato o esfiltrato durante la finestra in cui gli attaccanti hanno controllato la rete. Questa incertezza complica la notifica di violazione, la comunicazione normativa e qualsiasi tentativo di dire ai clienti o pazienti interessati quali dati potrebbero essere stati esposti.
Questo è un modello familiare nel panorama ransomware. Le advisory che coprono altri gruppi attivi, come gli avvisi congiunti emessi su ransomware Gunra che prende di mira le organizzazioni sanitarie, hanno ripetutamente segnalato come gli attaccanti sfruttino i punti ciechi nel monitoraggio per massimizzare i danni prima che chiunque se ne accorga. Il settore sanitario in particolare è stato un bersaglio ricorrente, come dettagliato nelle advisory sulla crescente minaccia di Gunra per gli ospedali, perché i dati sensibili dei pazienti combinati con l'urgenza operativa rendono più probabile che le organizzazioni paghino rapidamente. L'approccio di accecamento EDR di The Gentlemen rientra in questo stesso copione: disabilita i sorveglianti, poi prenditi il tuo tempo.
Cosa Significa Per Te
Se gestisci le operazioni IT o di sicurezza per un'azienda, questa advisory è un promemoria che il solo software EDR non è una garanzia di protezione. Gli attaccanti stanno costruendo attivamente strumenti progettati per sconfiggerlo, e un singolo agente disabilitato su una macchina può fare la differenza tra un incidente contenuto e una violazione a livello di rete. Difese a più livelli, incluso il monitoraggio a livello di rete che non dipende esclusivamente dagli agenti endpoint che riferiscono, sono sempre più necessarie per intercettare un'intrusione quando il segnale EDR tace.
Per gli utenti comuni e i consumatori, il messaggio principale riguarda meno l'azione diretta e più la consapevolezza. Gruppi ransomware come The Gentlemen prendono di mira in ultima analisi le organizzazioni che detengono i tuoi dati, dai datori di lavoro ai fornitori di servizi sanitari alle società di servizi. Quando quelle organizzazioni perdono visibilità su un attacco, le notifiche di violazione risultanti possono essere ritardate o incomplete, motivo per cui rimanere vigili sulle divulgazioni di violazioni e agire rapidamente sui cambi di password o sulle offerte di monitoraggio del credito conta più che mai.
Stare Al Passo Con Il Ransomware Che Elude L'EDR
Difendersi da The Gentlemen e gruppi simili richiede di trattare l'EDR come uno dei tanti livelli piuttosto che come un singolo punto di errore. I team di sicurezza dovrebbero monitorare i tentativi non autorizzati di disinstallare o disabilitare gli agenti di sicurezza, poiché quel comportamento stesso è un forte segnale di allarme precoce di un'intrusione attiva. Mantenere i sistemi patchati conta anche, poiché gli attaccanti fanno spesso affidamento su vulnerabilità note per ottenere il punto d'appoggio iniziale necessario per raggiungere e disabilitare gli strumenti di sicurezza, una dinamica vista anche nella recente guida alle patch come l'advisory zero-day Windows per CVE-2026-68820.
In definitiva, l'ascesa delle tattiche di evasione EDR del ransomware The Gentlemen sottolinea un cambiamento nel modo in cui operano i gruppi ransomware: la lotta ora inizia prima della crittografia, nel momento in cui gli attaccanti cercano di accecare le tue difese. Le organizzazioni che costruiscono ridondanza nel loro monitoraggio, segmentano le reti per limitare il movimento laterale e formano il personale a riconoscere i primi segni di manomissione del software di sicurezza saranno in una posizione molto migliore rispetto a quelle che fanno affidamento sull'EDR come unica rete di sicurezza.
Punti di azione concreti:
- Verifica se il tuo software EDR o antivirus ha la protezione anti-manomissione abilitata e che non possa essere disabilitato senza autenticazione aggiuntiva.
- Imposta avvisi specificamente per disinstallazioni, disabilitazioni o arresti dei servizi dell'agente EDR, poiché questo comportamento è di per sé una bandiera rossa.
- Aggiungi il monitoraggio basato sulla rete insieme agli strumenti endpoint così che la visibilità non scompaia se un agente si spegne.
- Applica tempestivamente le patch alle vulnerabilità note, poiché i sistemi non patchati rimangono il punto di ingresso più facile per gli affiliati RaaS.
- Se sei un consumatore, presta attenzione alle notifiche di violazione dalle organizzazioni con cui interagisci e agisci rapidamente su qualsiasi modifica consigliata di password o sicurezza dell'account.




